SOC Prime Bias: High

25 Sep 2026 14:28 UTC

Campanha PureRAT e PureLogs Alvejando Organizações Japonesas

Author Photo
SOC Prime Team linkedin icon Seguir
Campanha PureRAT e PureLogs Alvejando Organizações Japonesas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha de phishing sofisticada está alvejando organizações no Japão e na Coreia do Sul com e-mails enganosos sobre produtos danificados e pedidos de reembolso. O ataque depende de várias implementações de carregadores, incluindo carregadores Donut personalizados, interpretadores Python e técnicas BYOVD para implantar os ladrões PureRAT e PureLogs. O malware é projetado para coletar dados sensíveis de navegadores, carteiras de criptomoedas e aplicativos de mensagens.

Investigação

A investigação examinou cabeçalhos de e-mail e identificou infraestrutura de entrega compartilhada usando a biblioteca PHP Swift Mailer junto com padrões distintivos de Feedback-ID. Pesquisadores analisaram várias variantes de carregadores e descobriram técnicas incluindo carregamento lateral de DLL, contorno de AMSI e ETW, e abuso do vulnerável Lenovo BootRepair.sys driver para terminar produtos de segurança através do BYOVD. O processo de descriptografia do payload usa TripleDES-CBC combinado com compressão GZip.

Mitigação

As organizações devem fortalecer o filtro de e-mail para identificar discrepâncias entre os cabeçalhos From e Reply-To, bem como padrões de URL suspeitos. Os controles de endpoint devem monitorar o carregamento lateral de DLL anormal, a instalação não autorizada de drivers associada ao BYOVD, e a criação incomum de tarefas agendadas. Restringir interpretadores Python não confiáveis e detectar huecos de processos suspeitos ou manipulação de AMSI pode reduzir ainda mais a exposição.

Resposta

Quando atividade de PureRAT ou PureLogs for detectada, isole endpoints afetados para evitar roubo adicional de dados e comunicação C2. Investigue sistemas para drivers não autorizados como BootRepair.sys e verifique a persistência por meio de pastas de inicialização ou Agendador de Tarefas. Redefina as credenciais para usuários cujos navegadores, carteiras de criptomoedas ou aplicativos de mensagens possam ter sido acessados pelo malware.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via evento de registro)

Equipe SOC Prime
25 Set 2026

Possível Instalação Manual de Serviço ou Driver para Persistência (via linha de comando)

Equipe SOC Prime
25 Set 2026

Possível Arquivo Malicioso com Dupla Extensão (via criação de processo)

Equipe SOC Prime
25 Set 2026

LOLBAS WScript / CScript (via criação de processo)

Equipe SOC Prime
25 Set 2026

Binários / Scripts Suspeitos em Localização de Autostart (via evento de arquivo)

Equipe SOC Prime
25 Set 2026

Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)

Equipe SOC Prime
25 Set 2026

Comando e Controle Suspeitos por Pedido de DNS de Domínio de Primeiro Nível (TLD) Incomum (via dns)

Equipe SOC Prime
25 Set 2026

IOCs (HashSha256) para detectar: Campanha PureRAT e PureLogs Alvejando Organizações Japonesas

Regras de IA do SOC Prime
25 Set 2026

Comunicação C2 e Análise de Campanha de Phishing para PureRAT [Conexão de Rede do Windows]

Regras de IA do SOC Prime
25 Set 2026

Indicadores de PureRAT e PureLogs a partir de Campanha Alvejando Organizações Japonesas [Criação de Processo do Windows]

Regras de IA do SOC Prime
25 Set 2026

Execução de Simulação

  • Narrativa de Ataque & Comandos: O adversário conseguiu obter acesso inicial via e-mail de phishing e está tentando estabelecer um canal de Comando e Controle (C2) usando o malware PureRAT. Para evitar detecção baseada em assinatura padrão, estão utilizando domínios hardcoded. A simulação tentará resolver e conectar-se a tirakian.com para acionar a regra de detecção baseada em firewall/rede.

  • Script de Teste de Regressão:

    # Simulação de conexão C2 do PureRAT para acionar detecção
    $maliciousDomain = "tirakian.com"
    Write-Host "Tentando simular conexão C2 para $maliciousDomain..."
    try {
        # Usando Resolve-DnsName e Invoke-WebRequest para gerar logs de DNS e rede
        Resolve-DnsName -Name $maliciousDomain
        Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing
    } catch {
        Write-Host "Conexão falhou conforme esperado (domínio pode não estar ativo), mas a telemetria deve ser gerada."
    }
  • Comandos de Limpeza:

    # Nenhum artefato persistente criado; nenhuma limpeza necessária para esta simulação baseada em rede.
    Write-Host "Limpeza da simulação completa."